<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в криптографической библиотеке PolarSSL</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html</link>
    <description>В развиваемой компанией ARM свободной крипографической библиотеке PolarSSL (http://www.opennet.ru/opennews/art.shtml?num=31442) выявлена (https://polarssl.org/tech-updates/security-advisories/polarssl-security-advisory-2014-04) критическая уязвимость (http://www.certifiedsecure.com/polarssl-advisory/) (CVE-2015-1182), которая потенциально может привести к выполнению кода злоумышленника при обработке средствами библиотеки специально оформленных последовательностей ASN.1 из сертификатов X.509. Проблема может проявляться в серверных и клиентских приложениях, использующих PolarSSL при организации шифрованного канала связи c подконтрольным злоумышленнику клиентом или сервером. &lt;br&gt;&lt;br&gt;&lt;br&gt;Среди программ, поддерживающих сборку с PolarSSL, можно отметить (https://polarssl.org/kb/generic/projects-using-polarssl) OpenVPN-NL (https://openvpn.fox-it.com/) (уязвим и требует обновления, так как использует (https://openvpn.fox-it.com/background.html) по умолчанию PolarSSL), OpenVPN, cURL, FreeRDP, PowerDNS. Проблема проявляется в</description>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (arisu)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#57</link>
    <pubDate>Wed, 21 Jan 2015 18:33:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt; потому что расписание выпусков патчей важнее всего.&lt;br&gt;&amp;gt; У них вроде раз в месяц, так что они минимум 2 раза &lt;br&gt;&amp;gt; проипли срок.&lt;br&gt;&lt;br&gt;так это&amp;#8230; список фиксов для следующих патчей давно составлен, туда не помещается. невозможно за одно и то же время сделать больше.&lt;br&gt;&lt;br&gt;тут, на самом деле, ситуация вполне понятная. сделать багфикс &amp;#8212; это ж не просто код вкоммитить. это делать кучу сборок, заново тестировать кучу сценариев, всё вот это. расписание составлено, люди заняты. тупо их срывать с текущей работы &amp;#8212; это куча проблем. а релизнуть быстропатч к исходникам как временную меру &amp;#8212; по очевидным причинам невозможно.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; а идиoтские писки по поводу &amp;#171;нашли баг &amp;#8212; молчите!&amp;#187; продолжают умилять.&lt;br&gt;&amp;gt; Осталось еще набраться наглости и попросить хаксоров иметь юзерье по расписанию, громко &lt;br&gt;&amp;gt; анонсируя &quot;кто не спрятался^W пропатчился - я не виноват!&quot;&lt;br&gt;&lt;br&gt;в общем-то, обида чувака вполне понятна: &amp;#171;ну, вы же понимаете, что такое багфиксы в большой конторе! играете нечестно, не по правилам!&amp;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#56</link>
    <pubDate>Wed, 21 Jan 2015 17:26:18 GMT</pubDate>
    <description>&amp;gt; потому что расписание выпусков патчей важнее всего.&lt;br&gt;&lt;br&gt;У них вроде раз в месяц, так что они минимум 2 раза проипли срок.&lt;br&gt;&lt;br&gt;&amp;gt; а идиoтские писки по поводу &amp;#171;нашли баг &amp;#8212; молчите!&amp;#187; продолжают умилять. &lt;br&gt;&lt;br&gt;Осталось еще набраться наглости и попросить хаксоров иметь юзерье по расписанию, громко анонсируя &quot;кто не спрятался^W пропатчился - я не виноват!&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (arisu)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#55</link>
    <pubDate>Wed, 21 Jan 2015 17:24:13 GMT</pubDate>
    <description>а ещё в ядре баги есть. в том числе и ведущие к. ужас просто. твой выбор &amp;#8212; счёты и голуби. хотя, конечно, даже там есть баги, ведущие к&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#54</link>
    <pubDate>Wed, 21 Jan 2015 17:23:43 GMT</pubDate>
    <description>&amp;gt; сертифицированное гoвно магически превращается в конфетку!&lt;br&gt;&lt;br&gt;Ну надо же как-то оправдывать волокиту, бюрократию и имитацию бурной деятельности.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (arisu)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#53</link>
    <pubDate>Wed, 21 Jan 2015 17:23:16 GMT</pubDate>
    <description>&amp;gt; Окей, ты хочешь сказать что авторы polarssl ламеры и делают глупые ошибки, &lt;br&gt;&amp;gt; показывающие что они нифига не смыслят в безопасности. Я правильно тебя &lt;br&gt;&amp;gt; понял?&lt;br&gt;&lt;br&gt;это вот ты сейчас с кем говорил вообще?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (arisu)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#52</link>
    <pubDate>Wed, 21 Jan 2015 17:22:26 GMT</pubDate>
    <description>потому что расписание выпусков патчей важнее всего.&lt;br&gt;&lt;br&gt;а идиотские писки по поводу &amp;#171;нашли баг &amp;#8212; молчите!&amp;#187; продолжают умилять. конечно, молчите: на рынке 0-day&apos;ев он давно продаётся, не ломайте бизнес, не позволяйте людям даже узнать, откуда может быть следующая атака! а то ведь они и подготовиться могут.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#51</link>
    <pubDate>Wed, 21 Jan 2015 17:21:32 GMT</pubDate>
    <description>Окей, ты хочешь сказать что авторы polarssl ламеры и делают глупые ошибки, показывающие что они нифига не смыслят в безопасности. Я правильно тебя понял?&lt;br&gt;&lt;br&gt;Так, стоп, а нафига нужна криптографическая либа от ламеров которые нифига не смыслят в безопасности и раздают либу с крутыми ляпами?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#50</link>
    <pubDate>Wed, 21 Jan 2015 17:18:58 GMT</pubDate>
    <description>&amp;gt; угу. время &amp;#8212; великий волшебник. заменяет все науки. что было хорошо для &lt;br&gt;&amp;gt; наших дедов &amp;#8212; хорошо и для нас!&lt;br&gt;&lt;br&gt;Да вот странно - летают на самолетах зачем-то. Ездят на поездах. Автомобилей понаштамповали. Чем этим лохам лошади так не нравились? Проверенные же временем.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в криптографической библиотеке... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/101231.html#49</link>
    <pubDate>Wed, 21 Jan 2015 17:16:22 GMT</pubDate>
    <description>Ну ок, так и запишем - те кто пользуются PolarSSL - ССЗБ. Правда это касается и остальных реализаций SSL/TLS. Потому что в таком монстрятнике просто не может не быть багов. В том числе и багов ведущих к проблемам безопасности.&lt;br&gt;</description>
</item>

</channel>
</rss>
